Qilinはなぜ日本を「世界最悪のセキュリティ」と批判?発言の真意と企業が狙われる弱点

時事話
スポンサーリンク

「日本は世界最悪のコンピュータセキュリティ体制を持つ国のひとつ」――。

国際的なサイバー犯罪集団「Qilin(キリン)」が、JNNの取材に対してこう主張しました。2026年10月7日に報じられたこの発言は、日本企業や政府機関への攻撃が今後増える可能性にも言及しています。

ただし、最初に押さえておきたいのは、「日本のセキュリティが世界最悪」と客観的に認定されたわけではないという点です。これは攻撃する側の主張であり、掲載された声明には国際比較の根拠が示されていません。

とはいえ、犯罪集団の言葉だからと切り捨てれば済む話でもありません。日本では実際に、ネットワーク機器や認証情報の弱点を突かれ、企業活動が止まる被害が起きています。

Qilinとは何者なのか。なぜ日本を批判したのか。そして、日本企業のどこに弱点があるのか。発言と確認済みの事実を分けて見ていきます。

※情報確認日:2026年10月7日

  1. 1.Qilinが日本を「世界最悪」と批判したのはなぜ?
    1. 1-1.発言のきっかけは、中心メンバーとされる男の拘束
    2. 1-2.正確には「世界最悪の国のひとつ」という主張
    3. 1-3.なぜ強い言葉を使ったのか――声明の効果から考える
  2. 2.Qilinとは何者?日本企業を襲うランサムウェア集団の仕組み
    1. 2-1.読み方は「キリン」。企業のデータを使って金銭を要求する
    2. 2-2.少人数の天才ハッカーだけで動いているわけではない
    3. 2-3.日本での活動は、どの程度確認されている?
  3. 3.日本企業のセキュリティはなぜ突破される?確認された3つの弱点
    1. 3-1.社外から接続する入口に弱点が残る
    2. 3-2.パスワードを突破された後、被害を広げられる
    3. 3-3.対策ソフトの導入と、実際に守れる運用には差がある
  4. 4.日本は本当に世界最悪?国際評価と犯罪集団の発言を比べる
    1. 4-1.ITUの評価では、日本は最上位グループ
    2. 4-2.「狙われる」「被害が多い」「防御が弱い」は同じではない
    3. 4-3.企業が見るべきなのは、国の順位より自社の弱点
  5. 5.総集録
  6. 6.よくある質問Q&A
    1. Q1.Qilinと飲料メーカーのキリンは関係がありますか?
    2. Q2.Qilinはロシア政府が運営しているのですか?
    3. Q3.アサヒの情報は、対象者全員分が流出したのですか?
    4. Q4.個人がこのニュースを見て、すぐにスマホを初期化する必要はありますか?
    5. Q5.バックアップがあれば、ランサムウェア被害は解決できますか?

1.Qilinが日本を「世界最悪」と批判したのはなぜ?

1-1.発言のきっかけは、中心メンバーとされる男の拘束

今回の発言は、Qilinの中心メンバーとされるロシア国籍の男が大阪市内で拘束され、ドイツ側に引き渡されたと報じられたことを受けたものです。

TBS NEWS DIGが2026年10月7日12時57分に掲載した報道によると、QilinはJNNへの声明で、男が仲間なのかについて肯定も否定もしませんでした。そのうえで、捜査当局を批判し、日本のセキュリティ体制や今後の攻撃について言及しています。

つまり、今回の声明は中立的な調査報告ではありません。捜査を受けた犯罪集団が、自分たちの立場を説明するために出した声明です。

1-2.正確には「世界最悪の国のひとつ」という主張

見出しだけでは、日本が世界で最下位に認定されたように感じるかもしれません。しかし、報じられた言葉と、そこから確認できることには違いがあります。

論点確認できる内容確認できない内容
日本への評価Qilinが「世界最悪」の国のひとつと主張した日本が世界最下位であること
評価の根拠掲載された声明では具体的な比較資料は示されていない比較した国、評価項目、調査方法
今後の攻撃日本企業や政府機関への攻撃が増える可能性に言及した攻撃対象、時期、規模
拘束された男との関係Qilinは関係を肯定も否定もしなかったQilin内部での役割や関与の全容

この表から分かるのは、発言があった事実と、発言内容が正しいことは別だという点です。今回の報道だけで、日本のセキュリティ水準を世界最悪と断定することはできません。

1-3.なぜ強い言葉を使ったのか――声明の効果から考える

Qilinがこの表現を選んだ本当の意図は、外部からは確認できません。

ただし、声明が持つ効果としては、次のようなことが考えられます。

  • 捜査や拘束によって活動が弱まっていないと印象づける
  • 日本の企業や政府機関に不安を与える
  • 自分たちの攻撃能力を強く見せる

これは声明の文脈に基づく考察です。内部事情が確認されたわけではありません。

また、犯罪集団が侵入に成功した企業ばかりを見ていれば、日本全体を実際以上に弱く評価する可能性もあります。侵入できなかった企業まで含めて比較しなければ、国全体の実力は測れません。

攻撃者は実際の弱点を知っている可能性があります。しかし、その発言が公平な評価になるとは限らないのです。

2.Qilinとは何者?日本企業を襲うランサムウェア集団の仕組み

2-1.読み方は「キリン」。企業のデータを使って金銭を要求する

Qilinは、ランサムウェア攻撃を展開するサイバー犯罪集団として知られています。

ランサムウェアとは、ファイルなどを暗号化して使えなくし、元に戻す対価として金銭を要求する不正プログラムです。さらに、盗んだ情報を公開すると脅す「二重恐喝」も行われています。

被害企業は、業務停止と情報流出の両方に対応を迫られます。

「データを復元できれば解決」という単純な話ではありません。システムを戻せても、すでに盗まれた情報を取り戻せるとは限らないからです。

2-2.少人数の天才ハッカーだけで動いているわけではない

Qilinを理解するうえで欠かせないのが、RaaS(ランサムウェア・アズ・ア・サービス)という仕組みです。

簡単にいうと、攻撃用の道具や環境を提供する側と、実際に企業へ攻撃する側が分業する形です。警察庁も、この分業によって高度な技術を持たない者まで攻撃に参加できる状況を説明しています。

Cisco Talosの分析では、Qilinの攻撃に盗まれた認証情報が利用され、侵入後には内部の探索や情報窃取、暗号化へ進む事例が示されています。

ここから考えると、中心人物とされる一人が拘束されても、道具、協力者、盗まれた認証情報の流通が残れば、すべての攻撃が止まるとは限りません。

逮捕は大きな意味を持ちますが、組織全体の停止とは分けて考える必要があります。

2-3.日本での活動は、どの程度確認されている?

Cisco Talosは、リークサイト、被害組織の公式発表、公開報道などから、2025年の日本のランサムウェア被害を集計しています。

集計項目件数・割合
Cisco Talosが公開情報から集計した国内被害134件
そのうちQilinによるものとして集計された被害22件
同集計に占めるQilinの割合16.4%
警察庁に報告された2025年の国内ランサムウェア被害226件

出典:Cisco Talos、国家公安委員会委員長記者会見要旨。

134件と226件の違いは、集計方法や把握している範囲が異なるためです。

Qilinの22件を警察庁の226件で割って、全国の被害に占める割合として示すことは適切ではありません。

このデータから確認できるのは、Qilinが日本で存在感を持つ攻撃集団であることです。「日本が世界で最も弱い」という結論までは導けません。

3.日本企業のセキュリティはなぜ突破される?確認された3つの弱点

3-1.社外から接続する入口に弱点が残る

警察庁の2025年の調査では、感染経路について有効回答があった92件のうち、VPN機器を利用された事例が61件でした。

VPNとは、社外から社内のシステムへ接続するためなどに使う技術です。便利な入口ですが、機器の更新漏れや認証の不備があれば、攻撃者にも利用されてしまいます。

感染経路件数有効回答92件に占める割合
VPN機器61件66.3%
リモートデスクトップ19件20.7%
不審メール・添付ファイル2件約2.2%
その他10件約10.9%

※割合は四捨五入のため、合計が100%と一致しない場合があります。出典:警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」。

この表は、メールへの注意だけでは防げない被害が多いことを示しています。

ただし、92件の回答結果であり、国内の全被害の感染経路が判明したわけではありません。また、VPNという技術そのものが危険という意味でもありません。機器や設定、認証をどう管理するかが問題です。

3-2.パスワードを突破された後、被害を広げられる

日本企業で実際に何が起きたのかを見る材料が、アサヒグループホールディングスの公式調査結果です。

同社は2026年2月18日、2025年9月29日の障害発生より約10日前に、攻撃者がグループ拠点のネットワーク機器を経由して侵入したと説明しました。

その後、パスワードの脆弱性を突かれて管理者権限が奪われ、内部の探索を経て、複数のサーバーなどのデータが暗号化されたとしています。

ここで見えてくるのは、入口の防御だけでは足りないということです。

侵入された後でも、使える権限や移動できる範囲を絞れていれば、被害を小さくできる可能性があります。反対に、一つの管理者アカウントで広い範囲を操作できる環境では、そのアカウントを奪われた際の損失が大きくなります。

「入られない対策」と「入られても広げさせない対策」は、両方必要です。

3-3.対策ソフトの導入と、実際に守れる運用には差がある

警察庁は、セキュリティ製品について、導入するだけでなく最新の状態を保ち、適切に運用する必要があると説明しています。

これは、企業の対策を考えるうえで見落としやすい部分です。

警告を出せる仕組みがあっても、誰も確認しなければ対応は始まりません。更新が必要だと分かっていても、担当者や期限が決まっていなければ、弱点が残り続けます。

筆者の考察として、ここには経営判断の難しさがあります。

システムを止めて更新することには、目に見える手間や業務への影響があります。一方、更新しないことによる被害は、攻撃されるまで表面化しません。そのため、日々の仕事を優先するうちに、対策が後回しになる可能性があります。

ただし、この構造は日本だけにあるものではありません。日本特有の性質と断定するには、国際比較が必要です。

4.日本は本当に世界最悪?国際評価と犯罪集団の発言を比べる

4-1.ITUの評価では、日本は最上位グループ

国際電気通信連合(ITU)の「Global Cybersecurity Index 2024」では、日本は最上位のTier 1に分類されています。

この指標は、法律、技術的な体制、組織、能力開発、協力など、国としてのサイバーセキュリティへの取り組みを評価するものです。

したがって、「日本はあらゆる意味で世界最悪」という理解は、この国際評価とは一致しません。

一方で、Tier 1だから日本企業がすべて安全という意味でもありません。

見方主に評価・観測しているものそれだけでは分からないもの
ITUの国際指標国としての制度や対策への取り組み個々の企業の設定や運用状況
警察庁の被害統計報告された国内被害の状況未報告被害や国別の厳密な順位
セキュリティ企業の分析観測した攻撃や公開情報公開されていない被害の全体像
Qilinの声明攻撃者側の主張公平な国際比較や検証可能な順位

この違いを押さえると、国の制度が整っていても、個々の企業に侵入できる隙が残ることはあると理解できます。

4-2.「狙われる」「被害が多い」「防御が弱い」は同じではない

サイバー攻撃の被害件数は、防御の弱さだけで決まるわけではありません。

企業の数、事業規模、保有する情報の価値、攻撃を受ける頻度、被害を報告する仕組みなどによっても数字は変わります。

たとえば、被害を積極的に報告する国と、報告が少ない国の数字をそのまま比べれば、実態を取り違える可能性があります。

また、業務停止による損失が大きい企業は、攻撃者から見れば恐喝の圧力をかけやすい相手になり得ます。これは「技術的に弱い」という話とは別です。

世界最悪かどうかを論じるなら、まず何を比較するのかを決める必要があります。

4-3.企業が見るべきなのは、国の順位より自社の弱点

今回の発言を受けて企業が確認すべきなのは、次のような具体的な点です。

確認すること確認の目的
外部接続用の機器に更新漏れがないか侵入の入口を減らす
多要素認証やアクセス制限を使っているか盗まれたパスワードだけで入られにくくする
管理者権限を必要な人に絞っているかアカウントを奪われた際の被害を抑える
不審な動きを確認し、対応する担当者がいるか侵入後の活動を早く止める
バックアップからの復元を試しているか業務を戻せるか確かめる

警察庁の対策資料でも、機器の更新、認証の強化、権限の最小化などが挙げられています。

この表のポイントは、製品名をそろえることではなく、自社で対策が実際に働くかを確かめることです。

筆者としては、「世界最悪」という言葉をそのまま広めるより、攻撃者に利用される具体的な隙を一つずつ減らすほうが、今回のニュースを役立てる読み方だと考えます。

5.総集録

Qilinが日本を「世界最悪のコンピュータセキュリティ体制を持つ国のひとつ」と批判したのは、中心メンバーとされる男の拘束をめぐるJNNへの声明の中でした。発言の具体的な評価方法や国際比較資料は示されておらず、日本が世界最下位だと確認されたわけではありません。

一方、国内のランサムウェア被害は現実です。警察庁に報告された2025年の被害は226件あり、感染経路の回答ではVPN機器やリモートデスクトップが多くを占めています。アサヒの調査でも、ネットワーク機器からの侵入と管理者権限の奪取が説明されました。

ここから考えるべきなのは、日本人の能力や国民性をひとまとめに批判することではありません。更新、認証、権限管理、監視、復旧という対策が、現場で機能しているかという問題です。

ITUの国際評価で日本が最上位グループに入っていることも、個々の企業の安全を保証しません。反対に、大きな被害が起きたことだけで、日本全体を世界最悪と決めることもできません。

犯罪集団の主張はうのみにせず、確認された弱点は軽く見ない。 この二つを両立させることが、今回の発言を読み解く出発点です。

6.よくある質問Q&A

Q1.Qilinと飲料メーカーのキリンは関係がありますか?

この記事のQilinは、サイバー犯罪集団の名称です。読み方が「キリン」でも、日本の飲料メーカーとは別の組織を指しています。アサヒへの攻撃に関する報道でも、この犯罪集団の名前として登場しています。

Q2.Qilinはロシア政府が運営しているのですか?

今回、ロシア国籍の男の拘束が報じられたことだけでは、ロシア政府による運営は証明できません。構成員の国籍、活動地域、国家との関係は別の論点です。本記事で確認した資料では、政府による運営を断定できません。

Q3.アサヒの情報は、対象者全員分が流出したのですか?

全件の流出が確認されたという意味ではありません。アサヒは2026年7月17日の発表でも、「漏えいが確認された個人情報」と「漏えいのおそれがある個人情報」を区別しています。対象に入っていることと、実際の流出が確認されたことを混同しないよう注意が必要です。

Q4.個人がこのニュースを見て、すぐにスマホを初期化する必要はありますか?

このニュースだけを理由に初期化する必要はありません。企業の被害報道は、自分の端末への感染を意味しないためです。利用しているサービスから正式な案内が届いた場合は、内容を確認して対応してください。ニュースに便乗した偽の通知には注意が必要です。

Q5.バックアップがあれば、ランサムウェア被害は解決できますか?

バックアップは復旧に役立ちますが、それだけで解決するとは限りません。復元できる状態かの確認が必要ですし、盗まれた情報の公開を防ぐ機能はありません。ランサムウェアでは、暗号化と情報窃取を組み合わせた恐喝も確認されています。

コメント